H2 - Java SQL database
Last updated
Last updated
Page officielle : https://www.h2database.com/html/main.html
Vous pouvez indiquer un nom de base de données inexistant afin de créer une nouvelle base de données sans identifiants valides (non authentifié):
Ou si vous savez par exemple qu'un mysql est en cours d'exécution et que vous connaissez le nom de la base de données et les identifiants pour cette base de données, vous pouvez simplement y accéder :
Astuce de la boîte Hawk de HTB.
En ayant accès pour communiquer avec la base de données H2, vérifiez cet exploit pour obtenir une RCE dessus : https://gist.github.com/h4ckninja/22b8e2d2f4c29e94121718a43ba97eed
Dans cet article, une charge utile est expliquée pour obtenir une RCE via une base de données H2 en exploitant une injection SQL.